MSOL Account
adDéfinition
Le compte MSOL (MSOL Account) est un compte de service Active Directory créé automatiquement lors de l'installation d'Azure AD Connect sur un serveur, historiquement nommé selon le format MSOL_« identifiant aléatoire », chargé d'exécuter les opérations de synchronisation entre l'annuaire Active Directory on-premises et le tenant Azure AD / Microsoft Entra ID. Ce compte se voit accorder des droits de réplication étendus sur le domaine, équivalents fonctionnellement à ceux nécessaires pour une attaque DCSync (Replicating Directory Changes et Replicating Directory Changes All), afin de pouvoir lire les hashes de mots de passe des utilisateurs dans le cadre de la synchronisation Password Hash Synchronization, ainsi que des droits d'écriture sur de nombreux attributs d'objets pour la synchronisation bidirectionnelle des changements. Un attaquant compromettant le serveur hébergeant Azure AD Connect, ou obtenant un accès administrateur local à celui-ci, peut extraire les credentials du compte MSOL depuis la base de données SQL Server locale (souvent LocalDB) utilisée par le service de synchronisation, des outils comme AADInternals automatisant précisément cette extraction pour obtenir un accès équivalent à DCSync sur l'ensemble du domaine on-premises. Compte tenu de cette criticité, le serveur Azure AD Connect doit impérativement être traité comme un actif de niveau Tier 0 et isolé selon les mêmes exigences de sécurité qu'un contrôleur de domaine.
Droits du compte MSOL
- Replicating Directory Changes (1131f6aa-9c07-11d1-f79f-00c04fc2dcd2)
- Replicating Directory Changes All (1131f6ad-9c07-11d1-f79f-00c04fc2dcd2)
- Replicating Directory Changes In Filtered Set (89e95b76-444d-4c62-991a-0facbeda640c)
Extraction du mot de passe MSOL
Sur le serveur Azure AD Connect : Get-AADIntSyncCredentials (AADInternals). Le mot de passe est stocké de façon chiffrée dans le profil du service ADSync. Un attaquant SYSTEM sur ce serveur peut extraire ces credentials.
Mitigation
- Serveur Azure AD Connect = Tier 0 (isoler, monitorer comme un DC)
- Rotation régulière du mot de passe MSOL_ si possible
- MDI : alerter sur tout DCSync depuis compte MSOL
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h